ProcédureWIN-13-P

Analyse de logs (Sysmon + Log Parser)

Objectif — Enrichir la journalisation (Sysmon) et interroger les logs en masse (Log Parser).

Prérequis — Sysmon (Sysinternals) et Log Parser téléchargés · droits admin.

Étapes

  1. Installer Sysmon avec une config : sysmon -accepteula -i config.xml (journalise créations de processus, connexions réseau, hachages…).
  2. Événements dans Applications and Services Logs → Microsoft → Windows → Sysmon.
  3. Interroger avec Log Parser (syntaxe SQL sur les logs) : LogParser "SELECT ... FROM <journal> WHERE EventID = <n>".
  4. Exporter les résultats (CSV, datagrid) pour analyse.

✅ Vérification — Le journal Sysmon se remplit ; une requête Log Parser renvoie des lignes.

⚠️ Erreurs fréquentes — Config Sysmon trop verbeuse → journal saturé (partir d'une config filtrée type SwiftOnSecurity). Oublier -accepteula. Log Parser : bien cibler le journal source (chemin .evtx ou nom du journal).

Réf. : Sysinternals · Microsoft Learn · IT-Connect.